Home

Description

EN DE

A vulnerability was detected in Zytec Dalian Zhuoyun Technology Central Authentication Service up to 20251009. This vulnerability affects the function _empty of the file /index.php/auth/widget. Performing manipulation of the argument get.layer/get.widget/get.action results in code injection. The attack is possible to be carried out remotely. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

In Zytec Dalian Zhuoyun Technology Central Authentication Service up to 20251009 wurde eine Schwachstelle gefunden. Es ist betroffen die Funktion _empty der Datei /index.php/auth/widget. Dank der Manipulation des Arguments get.layer/get.widget/get.action mit unbekannten Daten kann eine code injection-Schwachstelle ausgenutzt werden. Es ist möglich, den Angriff aus der Ferne durchzuführen. Der Exploit ist öffentlich verfügbar und könnte genutzt werden.

PUBLISHED Reserved 2025-10-26 | Published 2025-10-27 | Updated 2025-10-27 | Assigner VulDB




MEDIUM: 5.3CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P
MEDIUM: 6.3CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R
MEDIUM: 6.3CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R
6.5AV:N/AC:L/Au:S/C:P/I:P/A:P/E:POC/RL:ND/RC:UR

Problem types

Code Injection

Injection

Product status

20251009
affected

Timeline

2025-10-26:Advisory disclosed
2025-10-26:VulDB entry created
2025-10-26:VulDB entry last update

Credits

BadKitty (VulDB User) reporter

References

vuldb.com/?id.329938 (VDB-329938 | Zytec Dalian Zhuoyun Technology Central Authentication Service widget _empty code injection) vdb-entry technical-description

vuldb.com/?ctiid.329938 (VDB-329938 | CTI Indicators (IOB, IOC, TTP, IOA)) signature permissions-required

vuldb.com/?submit.671721 (Submit #671721 | Zytec Central Authentication Service(融合门户) 3 Violation of Secure Design Principles) third-party-advisory

101.200.76.102/qwertyuiop/Vuldb/Zytec.html exploit

cve.org (CVE-2025-12266)

nvd.nist.gov (CVE-2025-12266)

Download JSON